Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Аппаратурное отключение АС. Атака «отказ в обслуживании» -
Сетевая атака, приводящая к блоки­рованию информационных процессов в автоматизированной системе.
ГОСТ Р 53114-2008
Верификация – процесс сравнения двух уровней спецификации средств вычислительной техники или автома­тизированных систем на надлежащее соответствие. [Руководящий доку­мент Защита от несанкционированно­го доступа к информации Термины и определения, пункт 31]
Вредоносная программа – програм- ма, предназначенная для осуществле­ния несанкционированного доступа к информации и (или) воздействия на информацию или ресурсы информа­ционной системы.
ГОСТ Р 50922 2006
Доступ (в автоматизированной ин­формационной системе) - Получение
возможности ознакомления
Hardware shutdown AS. Cyber Attack – An attack, via cyber-
space, targeting an enterprise’s use of cyberspace for the purpose of disrupting, disabling, destroying, or maliciously controlling a computing environ­ment/infrastructure; or destroying the integrity of the data or stealing con­trolled information.
SOURCE: CNSSI-4009
Verification – Confirmation, through the provision of objective evidence, that specified requirements have been ful­filled (e.g., an entity’s requirements have been correctly defined, or an entity’s attributes have been correctly presented; or a procedure or function performs as intended and leads to the expected out­come).
SOURCE: CNSSI-4009
Malware – A program that is inserted into a system, usually covertly, with the intent of compromising the confidenti­ality, integrity, or availability of the vic­tim’s data, applications, or operating system or of otherwise annoying or dis­rupting the victim.
SOURCE: SP 800-83 See Malicious Code. See also Malicious Applets and Malicious Logic. SOURCE: SP 800-53; CNSSI-4009 A virus, worm, Trojan horse, or other
code-based malicious entity that suc­cessfully infects a host. SOURCE: SP 800-61
Access – Ability to make use of any information system (IS) resource. SOURCE: SP 800-32
101
с информацией, ее обработки и (или) воздействия на информацию и (или) ресурсы автоматизированной инфор­мационной системы с использовани­ем программных и (или) технических средств [ГОСТ Р 50.1.053–2005, пункт 3.2.7]:
в помещение; – к устройству; – к информации - ознакомление с ин-
формацией, ее обработка, в частно­сти, копирование модификация или уничтожение информации. [Руково
-
дящий документ Защита от несанкци­онированного доступа к информации Термины и определения, пункт 1.];
– санкционированный – доступ к ин­формации, не нарушающий правила разграничения доступа[Руководящий документ Защита от несанкциониро­ванного доступа к информации Тер­мины и определения, пункт 3.];;
– несанкционированный (НСД) - до­ступ к информации, нарушающий правила разграничения доступа с ис­пользованием штатных средств, предоставляемых средствами вычис­лительной техники или автоматизи­рованными системами.
Примечание. Под штатными сред­ствами понимается совокупность про­граммного, микропрограммного и технического обеспечения средств вычислительной техники или автома­тизированных систем; [Руководящий документ Защита от несанкциониро­ванного доступа к информации Тер­мины и определения, пункт 4];
– программ субъекта доступа к
за-
щищаемым файлам.
Ability and means to communicate with or otherwise interact with a system, to use system resources to handle infor­mation, to gain knowledge of the infor­mation the system contains, or to control system components and functions. SOURCE: CNSSI-4009:
– to the room; – to the device; – to the information; – authorized – the information access
which isn't violating the rule of demar­cation of access; – unauthorized – the information access violating rules of demarcation of access with use of the standard means provided by computer aids or automated systems.
Note. Standard means are understood as set of program, microprogram and tech­nical supply of computer aids or auto­mated systems;
– programs of the subject of access to the protected files.
102
Загрузка системы (АС). Loading of system (AS). Защищаемая информационная си-
стема: Информационная система,
предназначенная для обработки за­щищаемой информации с требуемым уровнем ее защищенности.
[ГОСТ Р 50922-2006, 2.5.5]
Информационные сети общего пользования - вычислительные (ин-
формационно-телекоммуника­ционные сети) открытые для пользо­вания всем физическим и юридиче-
Trusted Computer System – A system that employs sufficient hardware and software assurance measures to allow its use for processing simultaneously a range of sensitive or classified infor­mation. SOURCE: CNSSI-4009
A public network is a type of network wherein anyone, namely the general public, has access and through it can connect to other networks or the Inter­net.
ским лицам, в услугах которых этим лицам не может быть отказано.
СТРК-2001
Информационный процесс: Процесс создания, сбора, обработки, накопле­ния, хранения, поиска, распростране­ния и использования информации.
creating, collecting, processing, accumu­lation, storage, retrieval, dissemination and use of information.
[ГОСТ Р 53114-2008 3.1.8]
Класс защищенности СВТ от НСД.
Определенная совокупность требова­ний по защите средств вычислитель­ной техники (автоматизированной системы) от несанкционированного доступа к информации
[Руководящий документ Защита от несанкционированного
доступа к информации Термины и определения Утверждено решением председателя
Гостехкомиссии России от 30 марта 1992 г.]
Level of Protection – Extent to which protective measures, techniques, and procedures must be applied to infor­mation systems and networks based on risk, threat, vulnerability, system inter­connectivity considerations, and infor­mation assurance needs. Levels of pro­tection are:
1. Basic: information systems and networks re­quiring implementation of standard min-
imum security countermeasures.
2. Medium: information systems and networks re-
quiring layering of additional safeguards above the standard minimum security countermeasures.
103
Комплекс средств защиты (КСЗ).
Совокупность программных и техни­ческих средств, создаваемая и под­держиваемая для обеспечения защиты средств вычислительной техники или автоматизированных систем от не­санкционированного доступа к ин­формации
[Руководящий документ Защита от несанкционированного доступа к ин­формации
Термины и определения Утверждено решением председателя
Гостехкомиссии России от 30 марта 1992 г.]
Контрольные суммы компонент СЗИ.
Опознавание по контрольной сумме заключается в том, что для программ и массивов данных заблаговременно вычисляются их контрольные суммы (или другие величины, зависящие от содержания опознаваемых объектов). При последующих доступах данная процедура повторяется, и полученные значения сравниваются. Разница по­лученных значений показывает то, что данные подверглись изменению.
Локальная вычислительная сеть –
вычислительная сеть, поддерживаю­щая в пределах ограниченной терри­тории один или несколько высоко­скоростных каналов передачи
3. High: information systems and net­works requiring the most stringent pro­tection and rigorous security counter­measures.
SOURCE: CNSSI-4009
Trusted Computing Base (TCB) –
Totality of protection mechanisms with­in a computer system, including hard­ware, firmware, and software, the com­bination responsible for enforcing a se­curity policy.
SOURCE: CNSSI-4009
Checksum – A value that is computed by a function that is dependent on the contents of a data object and is stored or transmitted together with the object, for the purpose of detecting changes in the data.
Checksum – Value computed on data to detect error or manipulation.
SOURCE: CNSSI-4009
A Local Area Network (LAN) is a network that usually consists of a rela­tively small amount of computers or devices.
104
цифровой информации, предоставля­емых подключаемым устройствам для кратковременного монопольного ис­пользования.
СТРК-2001
Мандатный принцип контроля до­ступа.
Предусматривает контроль и управ­ление доступом субъектов доступа к объектам доступа на основе сопо­ставления классификационных меток каждого субъекта доступа и каждого объекта доступа, отражающих клас­сификационные уровни субъектов доступа и объектов доступа, являю­щихся комбинациями иерархических и неиерархических категорий.
[Методический документ. Меры защиты информации В государственных информационных
системах. Утвержден ФСТЭК Рос­сии 11 февраля 2014 г.]
Матрица доступа или полномочий субъектов доступа (по отношению к защищаемым информационным ре­сурсам АС) – таблица, отображающая правила разграничения доступа.
Mandatory Access Control (MAC) – A means of restricting access to system resources based on the sensitivity (as represented by a label) of the infor­mation contained in the system resource and the formal authorization (i.e., clear­ance) of users to access information of such sensitivity. SOURCE: SP 800-44
Mandatory Access Control – Access controls (which) are driven by the results of a comparison between the user’s trust level or clearance and the sensitivity designation of the information. SOURCE: FIPS 191
Mandatory Access Control – A means of restricting access to objects based on the sensitivity (as represented by a secu­rity label) of the information contained in the objects and the formal authoriza­tion (i.e., clearance, formal access ap­provals, and need-to-know) of subjects to access information of such sensitivity.
SOURCE: CNSSI-4009
Access Matrix - An Access Matrix uses rows to represent subjects and columns to represent objects with privileges listed in each cell. SANS Glossary of Security Terms
105
[Руководящий документ Защита от несанкционированного доступа к ин­формации Термины и определения Утверждено решением председателя Гостехкомиссии России от 30 марта 1992 г.]
Межсетевой экран (МЭ) – локальное (однокомпонентное) или функцио­нально-распределенное программное (программно-аппаратное) средство (комплекс), реализующее контроль за
информацией, поступающей в АС и/или выходящей из АС.
СТРК-2001
Мультипрограммирование.
Режим обработки информации, при котором ресурсы вычислительной машины или системы обработки ин­формации используются более чем одним процессом обработки инфор­мации
Объект доступа (Объект) - единица информационного ресурса автомати­зированной системы, доступ к кото­рой регламентируется правилами раз­граничения доступа.
[ГОСТ Р 50.1.053–2005, пункт 3.2.9] – создание объекта; – уничтожение объекта.
Firewall – A gateway that limits access between networks in accordance with local security policy.
SOURCE: SP 800-32 Firewall – A hardware/software capabil­ity that limits access between networks
and/or systems in accordance with a specific security policy. SOURCE: CNSSI-4009 Firewall – A device or program that controls the flow of network traffic be­tween networks or hosts that employ differing security postures.
SOURCE: SP 800-41
Multiprogramming is a rudimentary form of parallel processing in which several programs are run at the same time on a uniprocessor.
Object – A passive entity that contains or receives information. SOURCE: SP 800-27 Passive information system­related entity (e.g., devices, files, rec­ords, tables, processes, programs, do­mains) containing or receiving infor­mation. Access to an object implies ac­cess to the information it contains. SOURCE: CNSSI-4009 Passive infor­mation system-related entity
106
Основные технические средства и системы (ОТСС) – технические
средства и системы, а также их ком­муникации, используемые для обра­ботки, хранения и передачи конфи­денциальной информации. В контек­сте настоящего документа к ним от­носятся технические средства и си­стемы автоматизированных систем различного уровня и назначения на базе средств вычислительной техни­ки, средства и системы связи и пере­дачи данных, используемые для об­работки конфиденциальной инфор­мации.
СТРК-2001
Очистка (обнуление, обезличива­ние) освобождаемых областей опе­ративной памяти ЭВМ и внешних накопителей.
Очистка осуществляется двукратной произвольной записью в освобождае­мую область памяти, ранее использо­ванную для хранения защищаемых данных (файлов)
[Руководящий документ Автомати­зированные системы. Защита от несанкционированного доступа к информации Классификация
(e.g., devices, files, records, tables, pro­cesses, programs, domains) containing or receiving information. Access to an object (by a subject) implies access to the information it contains. See Subject. SOURCE: SP 800-53
– creation of object; – destruction of object.
Base technical tools and systems –
technical means and systems, as well as their communication, used for pro­cessing, storage and transmission of confidential information. In the context of this document technical means and systems of automated systems of various levels and purposes on the basis of com­puter equipment, tools and communica­tion systems used for the processing of confidential information are included.
Clearing (reset, depersonalization) the vacated areas of RAM and external storages.
Cleaning is performed by a double arbi­trary recording in the vacated area of memory, previously used to store pro­tected data (files)
107
автоматизированных систем и тре­бования по защите информации Утверждено решением председателя Государственной технической комис­сии при Президенте Российской Фе­дерации от 30 марта 1992 г.]
Очистка:
памяти; – оперативной и внешней памяти.
Clearing – Removal of data from an information system, its storage devices, and other peripheral devices with stor­age capacity, in such a way that the data may not be reconstructed using common system capabilities (i.e., through the keyboard); however, the data may be reconstructed using laboratory methods. SOURCE: CNSSI-4009
Пароль условно-постоянного дей­ствия – идентификатор субъекта до-
ступа, который является его (субъек­та) секретом, с условленным ограни­ченным сроком действия. [Руководя­щий документ Защита от несанкцио­нированного доступа к информации Термины и определения, пункт 16.]
Password – A secret that a Claimant memorizes and uses to authenticate his or her identity. Passwords are typically character strings. SOURCE: SP 800-63
Password – A protected character string used to authenticate the identity of a computer system user or to authorize access to system resources. SOURCE: FIPS 181 A string of characters (letters, numbers, and other symbols) used to authenticate an identity or to verify access authoriza­tion. SOURCE: FIPS 140-2 A protected/private string of letters, numbers, and/or special characters used to authenticate an identity or to authorize access to data. SOURCE: CNSSI-4009
Перехват запросов на доступ. Interception of requests for access. Периодическое обновление. Periodic updating. Показатель защищенности СВТ
(средств вычислительной техни­ки) – характеристика средств вычис-
лительной техники, влияющая на защищенность и описываемая
Security Level – A hierarchical indica­tor of the degree of sensitivity to a cer­tain threat. It implies, according to the security policy being enforced, a specific level of protection. SOURCE: FIPS 188
108
определенной группой требований, варьируемых по уровню, глубине в зависимости от класса защищенности средств вычислительной техники.
[Руководящий документ Защита от несанкционированного доступа к ин­формации Термины и определения, пункт 33.]
Полное восстановление свойств. Complete recovery of properties. Пользователь автоматизированной
системы (пользователь АС) – лицо,
участвующее в функционировании АС или использующее результаты ее функционирования:
[ГОСТ 34.003 90, пункт 2.1] – неидентифицированный; – подлинность идентификации кото-
рого при аутентификации не подтвер­дилась;
санкционированный.
User – Individual or (system) process
authorized to access an information sys­tem. SOURCE: FIPS 200 Individual, or (system) process acting on behalf of an individual, authorized to access an information sys­tem. SOURCE: SP 800-53; SP 800-18; CNS­SI-4009 User – An individual or a process (sub­ject) acting on behalf of the individual that accesses a cryptographic module in order to obtain cryptographic services. SOURCE: FIPS 140-2
– not identified; – authenticity of identification in case of authentication wasn't confirmed; – authorized.
Постороннее лицо. Outsider. Правила разграничения доступа –
правила, регламентирующие условия доступа субъектов доступа к объек­там доступа в автоматизированной информационной системе.
[ГОСТ Р 50.1.053–2005, пункт 3.3.7]
Security Policy – The statement ofre­quired protection of the information ob­jects. SOURCE: SP 800-27
Security Policy – A set of criteria for the provision of security services. It defines and constrains the activities of a data processing facility in order to maintain a condition of security for systems and data. SOURCE: FIPS 188
109
A set of criteria for the provision of se­curity services. SOURCE: SP 800-37; SP 800-53; CNSSI-4009
Препятствование (блокирование) доступа (при применении
информационных технологий) –
создание условий, препятствующих доступу к информации субъекту, имеющему право на него.
Precluding (blocking) of access (in case of application
information technologies) – is creation
of conditions, prohibitive to information access to the subject having the right for it.
[ГОСТ Р 50.1.053–2005, пункт 3.2.14]
Приемка (СЗИ НСД в составе АС). Acceptance. Присвоение субъектом себе новых
Assignment new rights by the subject.
прав. Провайдер Сети – уполномоченная
организация, выполняющая функции поставщика услуг Сети для абонент­ского пункта и непосредственно для абонентов Сети.
A network service provider (NSP) is a company that provides backbone ser­vices to an Internet service provider (ISP), the company that most Web users use for access to the Internet.
СТРК-2001
Проверка – cистематическая и объ­ективная деятельность по оценке вы­полнения установленных требований, проводимая лицом (экспертом) или группой лиц, независимых в приня­тии решений. [ГОСТ Р 52549 2006]
в процессе загрузки; – динамическая; – подлинности субъектов доступа.
Review Activity undertaken to deter­mine the suitability, adequacy, and ef­fectiveness of the management system and its component elements to achieve established objectives.
[ANSI/ASIS PSC.1-2012] [ANSI/ASIS/RIMS RA.1-2015]:
– during loading; – dynamic; – of the authenticity of the access enti-
ties.
Программное обеспечение автома­тизированной системы; программ­ное обеспечение АС: Совокупность
программ на носителях данных и про-
Software – Computer programs and associated data that may be dynamically
written or modified during execution. SOURCE: CNSSI-4009
граммных документов, предназначен­ных для отладки, функционирования и проверки работоспособности АС.
[ГОСТ Р 34.003-90, пункт 2.7]
110
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]